AEGYS DATALYTICS

Insights · Schwachstellen

Citrix NetScaler Zero-Day: Gepatcht heißt nicht sauber

Veröffentlicht:
Fachlicher Quellenstand:
BSI-Hinweis Version 1.1 vom 01.10.2026
Inhalt

Uns sind aktuell zwei Fälle bekannt, in denen Unternehmen ihren Citrix NetScaler zeitnah gepatcht und dennoch einen Einbruch festgestellt haben. Beide Vorfälle wurden erst in den vergangenen Tagen entdeckt. Genau darin liegt das Problem: Ein schneller Patch schließt die Schwachstelle. Ob zuvor bereits jemand Zugriff erlangt hat, muss gesondert untersucht werden. Ein schneller Patch ist wichtig. Er beantwortet aber nicht, ob zuvor bereits ein Angreifer Zugriff erlangt hat.

Die kritischen Schwachstellen CVE-2026-88771 und CVE-2026-88772 in Citrix NetScaler ADC und NetScaler Gateway werden aktiv ausgenutzt. Nach dem BSI-Hinweis(externer Link, öffnet in neuem Tab) reichen beobachtete Angriffe mindestens bis zum 5. September 2026 zurück – mehrere Wochen vor Veröffentlichung der Sicherheitsupdates.

Auch Unternehmen, die unmittelbar gepatcht haben, sollten deshalb eine mögliche Kompromittierung prüfen (also ob ein Angreifer unberechtigten Zugriff auf ein System erlangt hat): Hat ein Angreifer bereits vor dem Update unberechtigten Zugriff auf den NetScaler erlangt? Und sind möglicherweise weitere Systeme betroffen?

Was passiert ist

Citrix veröffentlichte am 27. September 2026 ein Sicherheitsadvisory(externer Link, öffnet in neuem Tab) zu acht Schwachstellen in NetScaler ADC und NetScaler Gateway. Zwei davon, CVE-2026-88771 und CVE-2026-88772, können Angreifern ermöglichen, ohne vorherige Anmeldung aus der Ferne Code auf verwundbaren NetScaler-Systemen auszuführen. Beide werden mit einem CVSS-v4.0-Wert von 9,5 als kritisch eingestuft.

Für CVE-2026-88771 weist das BSI darauf hin, dass verwundbare NetScaler-Installationen ohne zusätzliche Konfigurationsvoraussetzungen gefährdet sind. Bei anderen Schwachstellen des Advisories können weitere Bedingungen gelten. Maßgeblich sind der konkrete Versionsstand und das aktuelle Herstelleradvisory.

Warum Patchen nicht reicht

Der Patch behebt die Schwachstelle. Er beantwortet jedoch nicht, ob ein Angreifer sie bereits vorher ausgenutzt hat.

Das BSI warnt ausdrücklich(externer Link, öffnet in neuem Tab) davor, dass hinterlegte Webshells und unerlaubte Konfigurationsänderungen auch nach dem Patchen aktiv bleiben können. Eine Webshell ist ein vom Angreifer eingerichteter Zugang, über den weitere Befehle auf dem betroffenen System ausgeführt werden können.

Daraus ergeben sich drei getrennte Aufgaben:

  • Die Schwachstelle durch das passende Sicherheitsupdate beheben.
  • Den NetScaler auf Spuren eines früheren Einbruchs untersuchen.
  • Bei einem Verdacht prüfen, ob der Angreifer weitere Systeme im internen Netzwerk erreicht hat.

Auch ein unmittelbar eingespielter Patch ersetzt diese Untersuchungen nicht.

Patchen und untersuchen: drei wichtige Aufgaben
  1. Aufgabe 1

    Schwachstelle beheben

    NetScaler aktualisieren

    Das Sicherheitsupdate behebt die bekannte Schwachstelle.

  2. Aufgabe 2

    Einbruch prüfen

    NetScaler untersuchen

    Protokolle, Dateien und Konfigurationen auf Angriffsspuren prüfen.

  3. Aufgabe 3

    Auswirkungen untersuchen

    Internes Netzwerk einbeziehen

    Prüfen, ob weitere Systeme erreicht wurden und auffällige Aktivitäten fortbestehen.

    Netzwerkdaten können Hinweise auf Folgeaktivitäten liefern. Zusätzliche Protokolle helfen bei der Einordnung.

Ein Patch ersetzt keine Untersuchung eines möglichen Einbruchs.

Wie kann ein Einbruch bemerkt werden?

Ein Einbruch kann bei einer gezielten Untersuchung nach der Sicherheitswarnung auffallen. Möglicherweise führt auch ein Alarm eines vorhandenen Sicherheitssystems zur Untersuchung. Welcher Hinweis zuerst auftritt, unterscheidet sich von Fall zu Fall.

Die von BSI und Sicherheitsforschern beschriebenen Prüfbereiche umfassen:

  • Protokolle des NetScaler und seines Webservers.
  • Unerlaubte Änderungen an der Webserver-Konfiguration.
  • Verdächtige Dateien und bekannte Angriffsspuren.
  • Auffällige Aktivitäten auf weiteren internen Systemen.

Google Threat Intelligence Group und Mandiant(externer Link, öffnet in neuem Tab) beschreiben für beobachtete Ausnutzungen von CVE-2026-88772 unter anderem fehlgeschlagene SSL-/DTLS-Handshakes zusammen mit Abstürzen des NetScaler Packet Processing Engine. Außerdem wurden manipulierte Webserver-Konfigurationen und Webshells mit getarnten Dateiendungen beobachtet.

Ein einzelner Fehler, Absturz oder ungewöhnlicher Dateiname ist für sich genommen noch kein sicherer Nachweis. Hinweise müssen im Zusammenhang bewertet und mit den aktuellen Untersuchungsempfehlungen abgeglichen werden.

Auch eine Prüfung ohne Treffer bietet keine uneingeschränkte Entwarnung. Ihre Aussagekraft hängt unter anderem davon ab, welche Daten noch verfügbar sind und welche Angriffsspuren bereits bekannt sind.

Was Unternehmen jetzt prüfen sollten

1. Patchstand und Herstellerempfehlungen prüfen

Prüfen Sie den exakten Versionsstand aller betriebenen NetScaler-Systeme und spielen Sie die für Ihren Versionszweig empfohlenen Sicherheitsupdates ein.

Der BSI-Hinweis vom 1. Oktober 2026(externer Link, öffnet in neuem Tab) nennt folgende behebende Versionsstände:

  • NetScaler ADC und Gateway 14.1: ab 14.1-73.37.
  • NetScaler ADC und Gateway 13.1: ab 13.1-64.23.
  • NetScaler ADC 14.1-FIPS: ab 14.1-73.37 FIPS.
  • NetScaler ADC 13.1-FIPS und 13.1-NDcPP: ab 13.1-37.279.

Diese Angaben bilden den Quellenstand des Hinweises ab. Prüfen Sie vor einer Aktualisierung zusätzlich das aktuelle Herstelleradvisory(externer Link, öffnet in neuem Tab) und die Eignung der jeweiligen Version für Ihre Umgebung.

2. Nach aktuellen Angriffsspuren suchen

Citrix stellt Indicators of Compromise bereit: bekannte technische Spuren, die auf einen Einbruch hinweisen können. Laut BSI können diese über die NetScaler Console oder durch direkte Kontaktaufnahme mit dem Hersteller bezogen werden.

Da neue Erkenntnisse hinzukommen können, sollten Prüfungen die jeweils aktuellen Indikatoren berücksichtigen. Weiterführende technische Untersuchungshinweise veröffentlicht unter anderem Google Threat Intelligence Group(externer Link, öffnet in neuem Tab).

3. Vorhandene Protokolle seit Anfang September auswerten

Das BSI empfiehlt, verfügbare Logs mindestens seit Anfang September 2026 zu prüfen.

Sichern Sie vorhandene Protokolle und stimmen Sie weitere Änderungen an verdächtigen Systemen mit den Verantwortlichen für die Vorfallsbearbeitung ab. Fehlende oder bereits überschriebene Protokolle begrenzen die rückwirkende Untersuchung.

4. Bei Verdacht weitere Systeme untersuchen

Ergibt sich ein Verdacht auf einen Einbruch, beachten Sie die Maßnahmen von Citrix(externer Link, öffnet in neuem Tab) und untersuchen Sie auch mögliche Folgeaktivitäten.

Dabei geht es insbesondere um die Frage, ob über den NetScaler weitere interne Systeme erreicht oder Zugangsdaten erbeutet wurden. Welche Eindämmungs- und Bereinigungsmaßnahmen erforderlich sind, muss anhand des konkreten Vorfalls entschieden werden.

Ist nur der NetScaler betroffen – oder auch Ihr internes Netzwerk?

Die Untersuchung des NetScaler ist ein wichtiger Schritt. Bei Hinweisen auf einen Einbruch muss zusätzlich geklärt werden, ob der Angreifer weitere interne Systeme erreicht hat und ob verdächtige Aktivitäten fortbestehen.

Dateien, Konfigurationen und Protokolle können Hinweise auf einen Einbruch in den NetScaler liefern. Netzwerkdaten können die Untersuchung ergänzen, indem sie Kommunikation zwischen dem NetScaler, internen Systemen und externen Zielen sichtbar machen.

Je nach erfassten Daten und Analysefunktionen können dabei beispielsweise ungewöhnliche Kommunikationspartner oder auffällige Verbindungen zu internen Systemen untersucht werden.

Solche Auffälligkeiten sind zunächst Hinweise. Sie müssen fachlich bewertet und bei Bedarf mit weiteren Quellen wie Anmelde-, Firewall- oder Systemprotokollen abgeglichen werden.

Können Angreifer auch nach dem Einbruch auffallen?

Ja. Der ursprüngliche Einbruch ist nicht die einzige Gelegenheit, einen Angriff zu bemerken. Auch spätere Aktivitäten können Hinweise liefern – beispielsweise das Erkunden interner Systeme, ungewöhnliche Verbindungen oder auffällige Datenübertragungen.

Eine erfolgreiche Anmeldung mit gültigen Zugangsdaten beweist dabei nur, dass die Anmeldung akzeptiert wurde. Sie beantwortet nicht, ob tatsächlich der berechtigte Benutzer handelt.

Solche Auffälligkeiten sind keine automatischen Beweise für einen Angriff. Sie müssen anhand der konkreten Umgebung bewertet werden.

Welche Daten helfen bei der Untersuchung?

Netzwerkdaten können zeigen, welche Systeme miteinander kommunizieren und welche Verbindungen genauer betrachtet werden sollten.

Zusätzliche Anmelde- und Systemprotokolle können helfen, diese Kommunikation einzuordnen: Welches Konto wurde verwendet? Woher erfolgte die Anmeldung? Welche Aktivitäten fanden auf den beteiligten Systemen statt?

Die Kombination kann Hinweise liefern, die in einer einzelnen Datenquelle nicht erkennbar sind. Dafür müssen die benötigten Quellen tatsächlich verfügbar, angebunden und für die jeweilige Fragestellung auswertbar sein.

Wo die Erkennung an Grenzen stößt

Verhält sich ein Angreifer in den verfügbaren Daten tatsächlich wie ein berechtigter Benutzer, kann sein Zugriff unerkannt bleiben. Gültige Zugangsdaten allein machen ihn jedoch nicht unsichtbar: Auch nach einer unauffälligen Anmeldung können verdächtige Folgeaktivitäten entstehen.

Welche Hinweise erkannt werden können, hängt von den erfassten Netzsegmenten, den verfügbaren Protokollen und den eingesetzten Analysefunktionen ab.

Eine neu eingerichtete Netzwerkerfassung liefert Daten ab ihrer Inbetriebnahme. Sie rekonstruiert keinen vergangenen Netzwerkverkehr. Bereits vorhandene und noch verfügbare Protokolle können eine rückwirkende Untersuchung unterstützen.

Unauffällige Ergebnisse allein beweisen nicht, dass kein Einbruch stattgefunden hat oder der Vorfall vollständig bereinigt ist.

Wie AEGYS unterstützen kann

Nach einem möglichen Einbruch über den NetScaler geht es auch darum, die Kommunikation im internen Netzwerk zu verstehen und mögliche Folgeaktivitäten zu untersuchen.

AEGYS Pulse kann zusätzliche Sicht auf die erfasste Netzwerkkommunikation liefern. Ob daraus Hinweise auf einen Angriff gewonnen werden können, hängt vom Verhalten des Angreifers, der Sensorposition und den verfügbaren Analysefunktionen ab.

Wenn die Untersuchung auch den Missbrauch gültiger Benutzerkonten umfasst, kann Netzwerkverkehr allein zu wenig Kontext liefern. Dann ist zu klären, welche zusätzlichen Anmelde- und Systemdaten benötigt werden und ob diese im vorgesehenen Einsatz einbezogen werden können.

Im Gespräch mit AEGYS klären Sie:

  • Welche Fragen zu Ihrem Vorfall noch offen sind.
  • Welche Netzwerkdaten Pulse in Ihrer Umgebung erfassen kann.
  • Welche zusätzlichen Datenquellen und Analysefunktionen für die Untersuchung erforderlich sind.

Zusätzliche Netzwerksichtbarkeit kann die Vorfallsuntersuchung ergänzen. Sie ersetzt weder die Prüfung des NetScaler noch eine erforderliche forensische Analyse.

Welche zusätzliche Sicht hilft in Ihrem Fall?

Besprechen Sie mit uns Ihre Ausgangslage. Wir klären, welchen Beitrag AEGYS Pulse leisten kann und welche weiteren Daten oder Untersuchungen erforderlich sind.

Häufige Fragen

Reicht es, Citrix NetScaler zu patchen?

Der Patch behebt die Schwachstelle. Bereits eingerichtete Angreiferzugänge oder unerlaubte Konfigurationsänderungen können jedoch bestehen bleiben. Deshalb empfiehlt das BSI, auch nach einem unmittelbar eingespielten Patch einen früheren Einbruch zu prüfen.

Seit wann werden die Schwachstellen ausgenutzt?

Nach dem BSI-Hinweis reichen beobachtete Angriffe mindestens bis zum 5. September 2026 zurück. Das Herstelleradvisory wurde am 27. September 2026 veröffentlicht.

Wie prüfe ich meinen NetScaler auf einen Einbruch?

Orientieren Sie sich an den aktuellen Citrix-Empfehlungen und bekannten Angriffsspuren. Prüfen Sie vorhandene Protokolle, Dateien und Konfigurationen. Bei Verdacht sollte die Untersuchung auch mögliche Folgeaktivitäten im internen Netzwerk umfassen.

Wozu zusätzliche Netzwerksichtbarkeit, wenn der Einbruch bereits entdeckt wurde?

Die Entdeckung beantwortet noch nicht, welche weiteren Systeme betroffen sind oder welche Aktivitäten fortbestehen. Netzwerkdaten können Hinweise auf Folgeaktivitäten liefern. Für die Untersuchung missbrauchter Benutzerkonten können zusätzliche Anmelde- und Systemprotokolle erforderlich sein.

Kann eine neu installierte Netzwerküberwachung den bisherigen Angriff nachweisen?

Sie kann vergangenen Netzwerkverkehr nicht nachträglich erfassen. Bereits vorhandene Protokolle und andere gesicherte Daten können eine rückwirkende Untersuchung unterstützen. Eine neue Erfassung liefert zusätzliche Sicht ab ihrer Inbetriebnahme.

Bedeutet unauffälliger Netzwerkverkehr, dass alles bereinigt ist?

Nein. Unauffälliger Netzwerkverkehr allein schließt einen Einbruch nicht aus. Die Bewertung muss die verfügbaren Untersuchungsergebnisse zusammenführen.

Quellen und Stand

Fachlicher Quellenstand: BSI-Hinweis Version 1.1 vom 01.10.2026 sowie Google/Mandiant-Untersuchung vom 29.09.2026. Herstellerempfehlungen und bekannte Angriffsspuren können ergänzt werden.

  1. BSI: Citrix NetScaler – Systeme werden über ZeroDay-Schwachstellen angegriffen(externer Link, öffnet in neuem Tab)
    BITS-H Nr. 2026-289305-1032, Version 1.1
  2. Citrix: Sicherheitsadvisory zu CVE-2026-88771 bis CVE-2026-88778(externer Link, öffnet in neuem Tab)
  3. Google Threat Intelligence Group / Mandiant: Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances(externer Link, öffnet in neuem Tab)
  4. Citrix: Steps to Take if NetScaler ADC is Suspected to be Compromised(externer Link, öffnet in neuem Tab)

Veröffentlicht am · Fachlicher Quellenstand: BSI-Hinweis Version 1.1 vom 01.10.2026